OpenClaw gateway を強化する
OpenClaw のドキュメントに沿った強化済みの基本設定を適用します。loopback とトークン認証、サンドボックス、厳格な exec 承認、エージェントにメッセージを送れる相手の制限を設定します。
デフォルト設定には制限が緩いものがあります。サンドボックスは無効で、gateway ホストでは exec.security が full です。編集する前に ~/.openclaw/openclaw.json をバックアップしてください。
セキュリティ監査を実行する
通常の監査では設定をチェックし、--deep を付けると拡張チェックが追加されます。--fix は自動で適用できる修正を実行します。スクリプトで解析できる出力にするには --json を追加します。以下の各手順の後に、監査を再実行してください。
shell openclaw security audit openclaw security audit --deep openclaw security audit --fix強力なトークンを生成する
オンボーディングではすでにトークンが生成されています。独自のトークンを設定する場合は、24文字以上にしてください。それより短いと監査で警告されます。このコマンドはランダムな16進数文字列を64文字出力します。
shell openssl rand -hex 32loopback にバインドしてトークン認証を使う
openclaw.json で gateway.mode を local、gateway.bind を loopback、gateway.auth.mode を token に設定し、手順2で生成したトークンを gateway.auth.token に設定します。gateway の認証はフェイルクローズ方式のため、有効なトークンがないリクエストは拒否されます。インターネットに接続するホストでは、lan、custom、auto を使わないでください。
ツールをサンドボックス化し、ファイルアクセスを制限する
サンドボックスはデフォルトで無効です。対応バックエンド(Docker、Podman、SSH、OpenShell、Crabbox)のいずれかを使って有効にし、openclaw sandbox explain で結果を確認します。次に tools.profile を messaging、tools.fs.workspaceOnly を true に設定し、使わないツールグループ(group:automation や group:runtime など)を tools.deny に追加します。
シェルコマンドを制限する
tools.exec.security を deny に設定すると、エージェントはコマンドを一切実行できなくなります。ワークフローで一部のコマンドが必要な場合は allowlist に切り替え、tools.exec.ask は always のままにしてください。各コマンドの実行に承認が必要になります。応答がない場合、askFallback はデフォルトで deny になります。tools.elevated.enabled は false のままにしてください。
エージェントにアクセスできる相手を制限する
dmPolicy は pairing のままにし、グループでは requireMention を true に設定します。また、送信者間でセッションが共有されないよう、session.dmScope を per-channel-peer に設定してください。スキルはエージェントの権限で実行され、OpenClaw はインストール時に危険なコードをブロックしません。各 ClawHub スキルの監査状況を確認してからインストールし、security.installPolicy を設定してください。2026年2月、研究者は ClawHub で数百件の悪意あるスキルを発見しました。
ドキュメントでは、各 gateway は単一の信頼境界であり、信頼できない複数テナント環境ではないとしています。利用者や信頼ドメインが異なる場合は、gateway を分けてください。